Craig Young 已将两个新的缺陷命名为 Zombie POODLE 和GOLDENDOODLE(CVE)。使用Zombie POODLE,
此攻击所需条件:
1、HTTPS服务端使用了CBC密码套件;
2、在被攻击客户端和被攻击服务器之间创建中间人通道MITM,
3、攻击者通过植入用户访问的非加密网站上的代码,
4、恶意脚本构造特定的HTTPS请求加密网站,
如何防范与应对?
1、确保全站HTTPS完整性,杜绝引入不安全的外链(

2、检查服务器,避免使用RC4和CBC等不安全密码套件,通过MySSL.com检测,发现支持的加密套件中避免出现弱密码和包含CBC的密码套件;
![]()
3、涉及机密或者重要商业数据的系统加强异常状况监测和巡查,并保持符合HTTPS最佳安全实践。
参考阅读:https://www.darkreading.com/vulnerabilities—threats/new-zombie-poodle-attack-bred-from-tls-flaw/d/d-id/1333815
本文素材来自互联网
域名频道资讯站